Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность и защиту информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
ПРИЛОЖЕНИЕ
Русско-английский словарь терминов
по информационной безопасности
Содержание словаря
Общие термины зищиты информации ..................................................... 52
Компьютерная защита информации ....................................................... 100
Техническая защита информции ............................................................ 113
Криптографическая защита информации ....................................................
Алфавитный указатель ..................................................................................
Используемые сокращения
НСД – несанкционированный доступ – unauthorized access АС – автоматизированная система ПРД – правила разграничения доступа СВТ – средства вычислительной техники КД – конструкторская документация КСЗ – комплекс средств защиты
51
Общие термины защиты информации
Автоматический учет файлов с по­мощью их дополнительной марки­ровки.
Анализ риска: Систематическое ис-
пользование информации для опреде­ления источников риска и количе­ственной оценки риска.
[ГОСТ Р ИСО/МЭК 27001-2006, ста­тья 3.11]
Атака – целенаправленные действия нарушителя с использованием техни­ческих и (или) программных средств с целью нарушения заданных харак­теристик безопасности защищаемой криптосредством информации или с целью создания условий для этого.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке
Accountability – The security goal that generates the requirement for actions of an entity to be traced uniquely to that entity. This supports nonrepudiation, deterrence, fault isolation, intrusion de­tection and prevention, and after-action recovery and legal action. SOURCE: SP 800-27 Principle that an individual is entrusted to safeguard and control equipment, keying material, and infor­mation and is answerable to proper au­thority for the loss or misuse of that equipment or information. SOURCE: CNSSI-4009
Risk Analysis – The process of identify­ing the risks to system security and de­termining the likelihood of occurrence, the resulting impact, and the additional safeguards that mitigate this impact. Part of risk management and synonymous with risk assessment.
SOURCE: SP 800-27 Examination of information to identify the risk to an information system. See
Risk Assessment. SOURCE: CNSSI-4009
Cyber Attack – An attack, via cyber­space, targeting an enterprise’s use of cyberspace for the purpose of disrupting, disabling, destroying, or maliciously controlling a computing environ­ment/infrastructure; or destroying the integrity of the data or stealing con­trolled information.
SOURCE: CNSSI-4009
52
в информационных системах персо­нальных данных с использованием средств автоматизации]
Аудиторская проверка информаци­онной безопасности в организации; аудит информационной безопасно­сти в организации - периодический
независимый и документированный процесс получения свидетельств аудита и объективной оценки с целью определить степень выполнения в организации установленных требова­ний по обеспечению информацион­ной безопасности.
ГОСТ Р 50922 2006
Аутентификация – проверка при­надлежности субъекту доступа предъявленного им идентификатора;
подтверждение подлинности.
[ГОСТ Р 50.1.053–2005, пункт 3.3.8]
Audit Review – The assessment of an
information system to evaluate the ade­quacy of implemented security controls, assure that they are functioning properly, identify vulnerabilities, and assist in implementation of new security controls where required. This assessment is con­ducted annually or whenever significant change has occurred and may lead to recertification of the information system.
SOURCE: CNSSI-4009 Authentication – Verifying the identity
of a user, process, or device, often as a prerequisite to allowing access to re­sources in an information system. SOURCE: SP 800-53; SP 800-53A; SP 800-27; FIPS 200; SP 800-30 Authentication – The process of estab­lishing confidence of authenticity. SOURCE: FIPS 201
Authentication – Encompasses identity verification, message origin authentica­tion, and message content authentica­tion. SOURCE: FIPS 190
A process that establishes the origin of information or determines an entity’s identity. SOURCE: SP 800-21
The process of verifying the identity or other attributes claimed by or assumed of an entity (user, process, or device), or to verify the source and integrity of data. SOURCE: CNSSI-4009
The process of establishing confidence in the identity of users or information systems. SOURCE: SP 800-63
53
Безопасность информации – состо­яние защищенности информации, обрабатываемой средствами вычис­лительной техники или автоматизи­рованной системы, от внутренних или внешних угроз. [ГОСТ Р
50.1.053–2005, пункт 3.1.4], [СТР-К, 2001, пункт 1.6]
Безопасность информационной технологии: Состояние защищенно-
сти информационной технологии, при котором обеспечиваются безопас­ность информации, для обработки которой она применяется, и инфор­мационная безопасность информаци­онной системы, в которой она реали­зована. [Р 50.1.056-2005, пункт 2.4.5]
Блокирование персональных дан­ных – временное прекращение сбора,
систематизации, накопления, исполь­зования, распространения персональ­ных данных, в том числе их передачи. [Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Документ – объект информационно­го взаимодействия в социальной сре­де, предназначенный для формально­го выражения социальных отношений между другими объектами этой сре­ды. [ГОСТ Р 52292 2004]
Information Security – The protection of information and information systems from unauthorized access, use, disclosure, disruption, modification, or
destruction in order to provide confiden­tiality, integrity, and
availability. SOURCE: SP 800-37; SP 800-53; SP
800-53A; SP 800-18; SP 800­60; CNSSI-4009; FIPS 200; FIPS 199;
44 U.S.C., Sec. 3542 Information Technology Secutiry see
below Information Systems Security – (INFOSEC).
Blocking of personal data – temporary suspension of the collection, collation, storage, use and distribution of personal data, including their transmission.
Document Any recorded information regardless of its physical form or charac­teristics, including, without limitation, written or printed matter, data pro­cessing cards and tapes, maps, charts, paintings, drawings, photos, engravings,
54
руководящий;
p
организационно-распорядительная документация;
эксплуатационная документация.
Документированные (деклариро­ванные) возможности ПО(ТС) –
функциональные возможности ПО(ТС), описанные в документации на ПО(ТС).
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Замысел защиты информации: Ос­новная идея, раскрывающая состав, содержание, взаимосвязь и последо­вательность осуществления техниче­ских и организационных мероприя­тий, необходимых для достижения цели защиты информации. [ГОСТ Р 50922-2006, 2.4.1]
Защита:
– информации – деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднаме­ренных воздействий на защищаемую информацию
[ГОСТ 50922-2006, пункт 2.1.1];
sketches, working notes and papers, re-
roductions of such things by any means or process, and sound, voice, magnetic or electronic recordings in any form.[Glossary TOC] – manual;
– organizational and administrative doc­umentation
operational documentation.
Documented (declared) the possibility of software(hardware) - the functional-
ity of the software(hardware) described in the documentation for the soft­ware(hardware).
Protection Philosophy – Informal de­scription of the overall design of an in­formation system delineating each of the protection mechanisms employed. Com­bination of formal and informal tech­niques, appropriate to the evaluation class, used to show the mechanisms are adequate to enforce the security policy. SOURCE: CNSSI-4009
Protection Actions or measures taken to cover or shield from exposure, injury, or destruction. Protection includes actions to deter the threat, mitigate the vulnera­bilities, or minimize the consequences associated with a terrorist attack or other incident. Protection can include a wide range of activities, such as hardening facilities; building resiliency
55
от несанкционированного доступа к
информации – предотвращение или существенное затруднение несанкци­онированного доступа [Руководящий документ Защита от несанкциониро­ванного доступа к информации Тер­мины и определения, пункт 5];
– криптографическая – защита ин­формации с помощью ее криптогра­фического преобразования [ГОСТ
50922-2006, пункт 2.2.2]; – специальная основных и вспомога-
тельных средств вычислительной техники.
Защита информации от [иностран­ной] разведки: Защита информации,
направленная на предотвращение получения защищаемой информации
[иностранной] разведкой. [ГОСТ Р 50922–2006, 2.3.8]
Защита информации от несанкцио­нированного воздействия; ЗИ от
НСВ: Защита информации, направ­ленная на предотвращение несанкци­онированного доступа и воздействия на защищаемую информацию с нарушением установленных прав и (или) правил на изменение информа­ции, приводящих к разрушению, уни­чтожению, искажению, сбою в рабо­те, незаконному перехвату
and redundancy; incorporating hazard resistance into initial facility design; initiating active or passive countermeas­ures; installing security systems; pro­moting workforce surety, training, and exercises; and implementing cybersecu­rity measures, among various oth­ers[Glossary TOC]:
– from unauthorized access to infor­mation - preventing or essential difficul­ty of illegal access;
– cryptographic – is protection of infor­mation using its cryptographic transfor­mation;
– special protection of fixed and sup­portive applications of computer facili­ties.
Counterintelligence (CI) That phase of intelligence covering all activity de­signed to neutralize the effectiveness of adversary intelligence collection activi­ties. Those activities that are concerned with identifying and counteracting the security threat posed by hostile intelli­gence services, organizations, or by in­dividuals engaged in espionage, sabo­tage, subversion, or terrorism.
Protect information from uninten­tional actions: Protection of information
aimed to preventing effects on protected information from user’s mistakes, failure of hardware and software information systems, natural phenomena or other unfocused to changing information event, leading to distortion, destruction, copying, blocking of access to infor­mation and also to the loss, destruction or failure functions of medium.
56
и копированию, блокированию до­ступа к информации, а также к утрате, уничтожению или сбою функциони­рования носителя информации.
[ГОСТ Р 50922–2006, 2.3.4]
Защита информации от преднаме­ренного воздействия; ЗИ от ПДВ:
Защита информации, направленная на предотвращение преднамеренного воздействия, в том числе электромаг­нитного и (или) воздействия другой физической природы, осуществляе­мого в террористических или крими­нальных целях.
[ГОСТ Р 50922-2006, 2.3.7]
Защита информации от разглаше­ния: Защита информации, направ-
ленная на предотвращение несанкци­онированного доведения защищаемой информации до заинтересованных субъектов (потребителей), не имею­щих права доступа к этой информа­ции. [ГОСТ Р 50922-2006, 2.3.5]
Защита информации от утечки:
Защита информации, направленная на предотвращение неконтролируемого распространения защищаемой ин­формации в результате ее разглаше­ния и несанкционированного доступа к ней, а также на исключение (за­труднение) получения защищаемой информации [иностранными] развед­ками и другими заинтересованными субъектами. [ГОСТ Р 50922-2006, 2.3.2]
Защищаемая информация: Инфор­мация, являющаяся предметом соб­ственности и подлежащая защите
Protect information from deliberate act; Protection of information aimed to
preventing deliberate acts, for example they’re electromagnetic act and (or) the act of other physical nature carried out by terrorist or criminal purposes.
Protection of information from disclo­sure: Information Security aimed to
preventing unauthorized finding protect­ed information of consumers, who ha­ven’t access to this information.
Protection of information from leak­age: Protection of information aimed to
preventing the uncontrolled proliferation of protected information in result of its disclosure and unauthorized access, as well as exception (difficulty) obtaining protected information [foreign] intelli­gence and other subjects.
Protected Information Includes sensi­tive, critical, and/or classified infor­mation.
57
в соответствии с требованиями пра­вовых документов или требованиями, устанавливаемыми собственником информации.
[ГОСТ Р 50922–2006, 2.5.2]
Защищаемый объект информати­зации: Объект информатизации,
предназначенный для обработки за­щищаемой информации с требуемым уровнем ее защищенности.
[ГОСТ Р 50922–2006, 2.5.4] Идентификация – присвоение субъ-
ектам и объектам доступа идентифи­катора и (или) сравнение предъявляе­мого идентификатора с перечнем присвоенных идентификаторов
[ГОСТ 50922-2006, пункт 3.3.9]: – субъектов доступа; – СВТ по их именам; – СВТ по их логическим адресам (но-
мерам); – СВТ по физическим адресам (номе-
рам). Изменение полномочий субъекта до­ступа. Имитация попытки НСД
.
Имитовставка - отрезок информации фиксированной длины, полученный по определенному правилу из откры­тых данных и ключа и добавленный к зашифрованным данным для обеспе­чения имитозащиты.
[ГОСТ 28147–89]
Controlled Information Information
and indicators deliberately conveyed or denied to foreign targets in order to evoke invalid official estimates that re­sult in foreign official actions advanta­geous to United States (U.S.) interests and objectives.
Trusted Computing Base (TCB) –
Totality of protection mechanisms with­in a computer system, including hard­ware, firmware, and software, the com­bination responsible for enforcing a se­curity policy. SOURCE: CNSSI-4009
Identification – The process of verify­ing the identity of a user, process, or device, usually as a prerequisite for granting access to resources in an IT system. SOURCE: SP 800-47 The process of discovering the true iden­tity (i.e., origin, initial history) of a per­son or item from the entire collection of similar persons or items. SOURCE: FIPS 201 An act or process that presents an identi­fier to a system so that the system can recognize a system entity (e.g., user, process, or device) and distinguish that entity from all others. SOURCE: CNS­SI-4009:
– of access’s subjects; – of computer aids with using their names; – of computer aids with using their logi­cal addresses (numbers); – of computer aids with using physical addresses (numbers). Change of powers for access’s subjects. Imitation of attempt unauthorized ac­cess.
58
Идентификация риска: Процесс обнаружения, распознавания и описа­ния рисков.
[ГОСТ Р ИСО/МЭК 27001–2006, ста­тья 3.11]
Инсталляция – установка программ­ного продукта на компьютер. Ин­сталляция обычно выполняется под управлением инсталлятора – про­граммы, которая приводит состав и структуру устанавливаемого про­граммного изделия в соответствие с конфигурацией компьютера, а также настраивает программные параметры согласно типу имеющейся операци­онной системы, классам решаемых задач и режимам работы. Таким об­разом, инсталляция
делает про­граммный продукт пригодным для использования в данной вычисли­тельной системе и готовым решать определенный класс задач в опреде­ленном режиме работы. [Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в инфор­мационных системах персональных данных с использованием средств автоматизации]
Message authentication code (MAC) ­the piece of information of the fixed length received by a certain rule from open data and a key and added to the ciphered data for providing an protection against imitation.
Risk Monitoring – Maintaining ongo­ing awareness of an organization’s risk
environment, risk management program, and associated activities to
support risk decisions. SOURCE: SP 800-30; SP 800-39
Installation – is:
something installed, as machinery or
apparatus placed in position or connect­ed for use.
the act of installing. the fact of being installed. Military. any more or less permanent
post, camp, station, base, or the like, for the support or carrying on of military activities.
[Online Etymology Dictionary]
59
Информационная система персо-
p
нальных данных: Информационная система, представляющая собой сово­купность персональных данных, со­держащихся в базе данных, а также информационных технологий и тех­нических средств, позволяющих осу­ществлять обработку таких персо­нальных данных с использованием средств автоматизации или без ис­пользования таких средств.
[Федеральный Закон Российской Фе­дерации от
27 июля 2006 г. № 152-ФЗ,
статья 3. пункт 9)] Информационная сфера: Совокуп-
ность информации, информационной инфраструктуры, субъектов, осу­ществляющих сбор, формирование, распространение и использование информации, а также системы регу­лирования возникающих при этом общественных отношений.
[Доктрина информационной безопас­ности Российской Федерации от 9 сентября 2000 г. Пр-1895]
Информационная технология; ИТ:
Процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и спо­собы осуществления таких процессов и методов. [Федеральный Закон Российской Фе­дерации от 27 декабря 2002 г. № 184­ФЗ, статья 2, пункт 2)]
Personal data information system –
the information system keep and process personal data.
Information Environment – Aggregate of individuals, organizations, and/or systems that collect,
rocess, or disseminate information, also
included is the information itself. SOURCE: CNSSI-4009
Information Technology – Any equip­ment or interconnected system or sub­system of equipment
that is used in the automatic acquisition, storage, manipulation, management, movement, control, dis­play, switching, interchange, transmission, or reception of data or information by the executive agency. For purposes of the preceding sentence, equipment is used by an executive agency if the equipment is used by the executive agency
60
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]